Métodos compatíveis
Um usuário pode habilitar mais de um método e selecionar um como preferencial. O método preferencial aparece primeiro durante a entrada, mas o usuário pode selecionar outro método habilitado.
Como funciona a entrada com MFA
- O usuário entra com uma senha ou login único.
- O Auth valida o primeiro fator.
- Se a MFA estiver habilitada para o usuário, o Auth retorna um token de MFA de curta duração em vez de tokens de acesso.
- O usuário seleciona um dos métodos habilitados.
- Para email, o Auth envia um código de desafio. Um aplicativo autenticador gera o código localmente.
- O usuário envia um código de acesso de seis dígitos ou um código de recuperação.
- O Auth verifica o segundo fator e retorna os tokens de acesso.
Configuração e códigos de recuperação
O usuário precisa configurar e verificar um método antes de habilitá-lo. A configuração varia conforme o método:
- A configuração de um aplicativo autenticador retorna uma URL de código QR e um segredo.
- A configuração por email envia um código de verificação ao endereço de email salvo.
Ações de autoatendimento
Os usuários podem cadastrar e gerenciar os próprios métodos de MFA pela API do Identity. O guia do Console cobre a etapa de MFA durante a entrada. As operações de autoatendimento da API exigem que o subject autenticado corresponda ao ID de usuário no caminho da requisição.
Comportamento em caso de falha e recuperação
Próximos passos
Conclua a MFA no Console
Verifique um código de acesso ou use um código de recuperação durante a entrada.
Gerencie a MFA pela API
Use as operações do Auth e do Identity para adesão e entrada.
Requisitos de deploy da MFA
Configure a proteção da sessão de MFA, os limites e os provedores de entrega.
Login único
Use um provedor de identidade externo como primeiro fator de entrada.

